Fortinet avertit ses clients qu’une faille critique de FortiMail est déjà exploitée par des attaquants dans la nature.
La faille, référencée sous le nom CVE-2026-104286, affiche un score CVSS de 9,8 et peut permettre à un attaquant non authentifié ayant accès à l’interface d’administration de FortiMail d’écrire des fichiers arbitraires sur des systèmes vulnérables au moyen de requêtes HTTP ou HTTPS spécialement conçues. La Cybersecurity and Infrastructure Security Agency (CISA) des États-Unis a ajouté la faille à son catalogue des vulnérabilités exploitées connues le 1er octobre.
Pour les entreprises qui utilisent des passerelles de sécurité de messagerie FortiMail, la combinaison d’un accès à distance, de l’absence d’authentification requise et de l’exploitation confirmée rend l’atténuation immédiate particulièrement importante, tandis que les clients concernés attendent les versions corrigées applicables.
Fonctionnement de la faille zero-day de FortiMail
Selon l’ avis de sécurité de Fortinet, CVE-2026-104286 est une faille de restriction incorrecte des chemins d’accès (traversée de chemins) qui affecte FortiMail.
Un attaquant n’a pas besoin d’un compte authentifié pour exploiter la faille, mais il doit avoir accès à l’interface d’administration de FortiMail. Des requêtes HTTP ou HTTPS spécialement conçues, envoyées à une interface d’administration accessible, peuvent être utilisées pour écrire des fichiers arbitraires sur le système sous-jacent.
La vulnérabilité a obtenu un score CVSS v3.1 de 9,8 sur 10, ce qui reflète plusieurs caractéristiques qui la rendent particulièrement dangereuse :
- Elle peut être exploitée à distance via un réseau.
- La complexité de l’attaque est jugée faible.
- Aucun privilège n’est requis.
- Aucune interaction de l’utilisateur n’est requise.
- Une exploitation réussie peut avoir un impact élevé sur la confidentialité, l’intégrité et la disponibilité.
Plus important encore, il ne s’agit pas d’un risque théorique. Fortinet indique que CVE-2026-104286 est exploitée dans la nature, et la CISA a ajouté la faille à son catalogue des vulnérabilités exploitées connues.
L’évaluation de la CISA qualifie également l’exploitation d’active, l’attaque d’automatisable et l’impact technique potentiel de total.
Cette divulgation fait suite à d’autres cas survenus cette année, au cours desquels des attaquants ont ciblé l’infrastructure de sécurité de Fortinet. En avril, eSecurityPlanet a rapporté qu’une faille critique de FortiClient EMS était activement exploitée, permettant à des attaquants non authentifiés de contourner les protections de l’API.
Quelles versions de FortiMail sont concernées ?
Les informations publiées par Fortinet indiquent que plusieurs branches de FortiMail sont concernées, même si les administrateurs doivent savoir que les données CVE publiées par l’entreprise présentent des divergences concernant les plages exactes de versions affectées.
L’ avis du Centre canadien pour la cybersécurité du 1er octobre fournit les objectifs de correction suivants :
- FortiMail 8.0 : Passez à la version 8.0.2 ou ultérieure dès qu’elle sera disponible.
- FortiMail 7.6 : Passez à la version 7.6.7 ou ultérieure dès qu’elle sera disponible.
- FortiMail 7.4 : Passez à la version 7.4.9 ou ultérieure dès qu’elle sera disponible.
- FortiMail 7.2 : Fortinet recommande de migrer vers la branche 7.4 ou une branche ultérieure. Toutefois, les administrateurs ne doivent pas supposer que le passage à n’importe quelle version 7.4 résout CVE-2026-104286, car les versions 7.4 antérieures à la prochaine version 7.4.9 sont également concernées. En attendant la disponibilité d’une version corrigée applicable, les entreprises doivent appliquer les mesures d’atténuation provisoires de Fortinet.
Les informations CVE structurées de Fortinet font également référence à la branche FortiMail 7.0, tandis que d’autres descriptions publiées diffèrent légèrement quant aux limites supérieures des versions 7.4 et 7.6 concernées. Les administrateurs doivent donc consulter le dernier avis de Fortinet pour leur branche spécifique, plutôt que de se fier uniquement à une liste statique de versions.
Au moment de la divulgation, les versions corrigées applicables étaient annoncées comme prochaines, ce qui rendait les mesures d’atténuation provisoires de Fortinet particulièrement importantes.
Les produits Fortinet ont régulièrement attiré l’attention des attaquants, car la compromission d’une infrastructure de sécurité peut offrir aux acteurs malveillants un point d’appui précieux. Plus tôt cette année, une autre faille SSO de Fortinet a été exploitée pour obtenir un accès administrateur aux systèmes concernés.
Ce que les équipes de sécurité doivent faire dès maintenant
Les entreprises qui utilisent FortiMail doivent d’abord déterminer si certains appareils déployés exécutent une version concernée et donner la priorité aux systèmes dont les interfaces d’administration sont accessibles depuis Internet.
En attendant les versions corrigées applicables, Fortinet recommande des mesures d’atténuation provisoires. Selon la configuration de l’entreprise, celles-ci consistent notamment à désactiver la prise en charge d’IBE ou à empêcher l’accès depuis Internet à l’interface d’administration de FortiMail et à limiter l’accès d’administration aux réseaux privés de confiance.
Les équipes de sécurité doivent également :
- Appliquer immédiatement les mesures d’atténuation recommandées par Fortinet aux déploiements FortiMail concernés.
- Installer la version corrigée appropriée de FortiMail dès qu’elle sera disponible pour la branche concernée.
- Limiter l’accès à l’interface d’administration aux réseaux et aux administrateurs de confiance.
- Examiner l’activité HTTP et HTTPS à la recherche de requêtes suspectes ciblant l’interface d’administration de FortiMail.
- Inspecter les appareils concernés pour détecter toute création ou modification de fichiers non autorisée, en particulier si leurs interfaces d’administration étaient accessibles depuis Internet avant l’application des mesures d’atténuation.
- Rechercher d’éventuelles compromissions sur les systèmes exposés. Comme l’exploitation a déjà été confirmée, l’application d’une mesure d’atténuation ou d’une mise à jour ne permet pas d’établir qu’un appareil n’a pas été compromis auparavant.
La décision de la CISA d’ajouter CVE-2026-104286 au catalogue KEV souligne l’urgence de la situation. Les agences civiles fédérales sont tenues de corriger les vulnérabilités connues et exploitées dans les délais fixés par la CISA, mais les organisations extérieures au gouvernement fédéral peuvent également utiliser ce catalogue pour hiérarchiser les vulnérabilités dont l’exploitation par des attaquants est avérée.
Les vulnérabilités de Fortinet constituent une préoccupation récurrente pour les défenseurs. eSecurityPlanet a précédemment couvert l’ exploitation active d’une faille d’exécution de code à distance dans FortiSIEM, un autre exemple d’attaquants ciblant des produits de sécurité profondément intégrés aux environnements d’entreprise.
Ce que la faille de FortiMail implique pour les défenseurs
CVE-2026-104286 est particulièrement préoccupante, car FortiMail est lui-même un produit de sécurité conçu pour se trouver sur le chemin du trafic de messagerie d’entreprise. Un appareil de sécurité vulnérable peut devenir une surface d’attaque supplémentaire, au lieu de constituer la barrière que les entreprises attendent de lui.
Pour les administrateurs de sécurité, la priorité immédiate consiste à identifier les déploiements FortiMail concernés, à restreindre l’accès aux interfaces d’administration exposées et à appliquer les mesures d’atténuation provisoires de Fortinet. Les équipes doivent également examiner les systèmes dont les interfaces d’administration étaient exposées avant la mise en place de ces protections.
Dès que la version corrigée appropriée sera disponible, les entreprises devront effectuer rapidement la mise à niveau et continuer à vérifier les appareils précédemment exposés afin de détecter tout signe de compromission.
Le contournement de l’authentification FortiOS peut exposer les déploiements VPN et SSO.





